Descoberta e escopo
Uma nova campanha de phishing direcionada a usuários de iPhone tem se destacado por sua sofisticação, utilizando e-mails que parecem originar-se de servidores legítimos da Apple para enganar vítimas. Segundo informações do BleepingComputer, o ataque começa a partir do envio de um alerta que informa a vítima em potencial a respeito de uma alteração na conta da Apple. A comunicação fraudulenta é feita a partir do envio de e-mails legítimos vindos de um servidor da Apple, uma tática usada pelos criminosos para aumentar a confiança dos usuários no alerta, já que eles conseguem contornar filtros de spam da plataforma.
Na maioria dos casos, o e-mail também menciona a suposta compra de um iPhone, feita pelo PayPal, e pede para que a pessoa entre em contato com um número de telefone para cancelar a transação. Uma vez que a pessoa liga para o número de telefone indicado, ela passa a enfrentar um ataque de vishing, com os criminosos tentando convencê-la a instalar um software de acesso remoto. Os golpistas argumentam que a conta da Apple teria sido comprometida para conseguir acessar o perfil da vítima e ainda roubar dados financeiros.
Vetor e exploração
Para conseguir aplicar um golpe que parece vir de um remetente oficial da Apple, os criminosos criam um ID Apple, inserindo a mensagem golpista nos campos de informações pessoais da conta. O texto que informa sobre a compra é dividido entre os campos de nome e sobrenome, conforme analisado pelo BleepingComputer, aparecendo dessa forma quando o usuário visualiza a mensagem. Depois disso, os hackers modificam as informações de envio da conta para fazer com que a própria Apple faça um alerta de segurança ao usuário sobre a atualização, aumentando a credibilidade da operação com a inclusão do endereço de e-mail fraudulento para que a pessoa confie que a conta pessoal foi invadida.
O que mais chama a atenção na mensagem é que ela também afirma que foi realizada uma compra de um iPhone no PayPal pelo valor de US$ 899. O comunicado pede para que o usuário entre em contato com um número de telefone, caso ele queira cancelar a transação, e ainda fornece um link para que a pessoa troque a senha da conta “o mais rápido possível” se ela suspeitar da aquisição.
Impacto e alcance
Esta campanha representa uma evolução significativa nas táticas de engenharia social contra usuários de dispositivos móveis, especificamente no ecossistema Apple. Ao utilizar servidores legítimos da Apple para enviar os e-mails, os atacantes conseguem burlar as proteções mais básicas de segurança de e-mail, como SPF, DKIM e DMARC, que normalmente bloqueariam mensagens de domínios desconhecidos. Isso aumenta drasticamente a taxa de sucesso do ataque, pois o remetente aparece como confiável na caixa de entrada da vítima.
O uso de vishing (phishing por voz) como etapa subsequente ao e-mail é particularmente preocupante. Uma vez que a vítima entra em contato, os criminosos ganham acesso direto à confiança do usuário, utilizando técnicas de persuasão para instalar software de acesso remoto. Isso permite que os atacantes tenham controle total sobre o dispositivo, podendo acessar fotos, mensagens, senhas salvas e dados bancários.
Medidas de mitigação recomendadas
A recomendação dos especialistas é que os usuários devem ter cautela em relação a alertas inesperados de alterações de perfil, principalmente aqueles que alegam supostas compras, jamais permitindo o acesso remoto do aparelho a desconhecidos. Para CISOs e equipes de segurança, é crucial implementar treinamentos de conscientização que enfatizem a verificação de remetentes, mesmo quando parecem legítimos, e a desconfiança de solicitações de acesso remoto.
Além disso, a implementação de autenticação multifator (MFA) forte, preferencialmente baseada em hardware ou aplicativos autenticadores, pode mitigar o risco de comprometimento de contas, mesmo que as credenciais sejam roubadas. A revisão de logs de acesso e a monitoração de atividades anômalas em contas de usuários são essenciais para detectar tentativas de acesso não autorizado.
Perguntas frequentes
- Como identificar um e-mail de phishing da Apple? Verifique o endereço do remetente, mesmo que pareça legítimo. A Apple nunca solicitará acesso remoto ou dados financeiros por telefone.
- O que fazer se receber um alerta de compra não autorizada? Não ligue para o número fornecido. Acesse diretamente o site oficial da Apple ou do PayPal para verificar o status da conta.
- Como proteger meu iPhone contra malware? Mantenha o sistema operacional atualizado, não instale aplicativos de fontes desconhecidas e utilize soluções de segurança móvel confiáveis.